Специалист по информационной безопасности Nightmare Eclipse (также известный как Chaotic Eclipse) представил общественности доказательство концепции для недавно открытой критической уязвимости в антивирусном решении Microsoft. Уязвимость получила наименование ShieldBreak и дает возможность локальному злоумышленнику получить наивысший уровень привилегий SYSTEM.

По утверждению автора исследования, ShieldBreak представляет собой полный обход исправления для ранее найденной уязвимости CVE-2026-50656 (оценка 7,8 по шкале CVSS), которая была названа RoguePlanet. Эта проблема была раскрыта Nightmare Eclipse в первой половине 2026 года, после чего компания Microsoft выпустила патч.

RoguePlanet базировалась на состоянии гонки в защитнике Microsoft и предоставляла возможность получить максимальные привилегии SYSTEM и запустить произвольный код на полностью обновленных операционных системах Windows 10 и Windows 11. В качестве средства эксплуатации использовались виртуальные хранилища данных и операции с файловой системой низкого уровня, которые позволяли обойти механизм изоляции Defender и заставить его переписать файлы ядра системы.

В соответствии с информацией от известного специалиста в области кибербезопасности Кевина Бомонта, ShieldBreak функционирует иначе. Данный эксплоит использует механизм перехвата обработчиков в режиме пользователя и модифицирует содержимое файла в момент проверки антивирусом облачного файла посредством интерфейса Cloud Filter API.

Автор ShieldBreak заявляет, что его инструмент эффективно работает в последней версии Windows 11 25H2 (в том числе в версии Canary), а также на Windows Server 2025. По словам исследователя, при проведении тестирования успешная компрометация была достигнута в каждом испытании.

Несмотря на то, что предоставленный специалистом инструмент не работает на Windows 10 и соответствующих серверных вариантах, он утверждает, что эти платформы также подвержены воздействию ShieldBreak.

Результативность новой уязвимости также была подтверждена аналитиком компании Tharros и известным исследователем безопасности Уиллом Дорманном. В своем анализе он отмечает, что для успешного выполнения атаки антивирусное решение Microsoft Defender должно быть активировано в системе.

Стоит отметить, что инструмент для эксплуатации ShieldBreak был опубликован в период, следующий за месячным циклом обновлений Microsoft. В этот период разработчики выпустили исправления для более чем 420 различных проблем безопасности. Среди прочих патчей было исправление для уязвимости CVE-2026-62832, которую Nightmare Eclipse раскрыл ранее под названием LegacyHive.

Этот инцидент является продолжением длительного противостояния между исследователем и корпорацией Microsoft. С весны 2026 года Nightmare Eclipse систематически публикует инструменты для использования ранее неизвестных уязвимостей в операционной системе Windows, антивирусном решении Defender и шифровальном приложении BitLocker. По словам специалиста, такие действия представляют собой акт протеста против взаимодействия отделения Microsoft Security Response Center с исследователями уязвимостей, которые докладывают об обнаруженных проблемах.

Nightmare Eclipse выдвигал обвинения в адрес отделения MSRC по поводу пренебрежения поступившими уведомлениями, финансовых вопросов и неправомерных угроз. Представители Microsoft в свою очередь критиковали исследователя за игнорирование процедур согласованного раскрытия информации об уязвимостях и за публикацию функциональных инструментов до выхода обновлений, что ставит под угрозу безопасность конечных пользователей.

В результате данное противостояние переросло в постоянный процесс взаимных действий: компания разработчиков исправляет выявленные проблемы, а Nightmare Eclipse продолжает раскрывать новые инструменты для использования уязвимостей сразу после выпуска патчей для предыдущих находок.